CRITICAL🇬🇧 English

CVE-2021-22727

Niewystarczająca entropia w stacjach ładowania EVlink Schneider Electric

CVSS 9.8v3.1pub. 2021-07-21upd. 2024-11-21

Podatność CWE-331 (Insufficient Entropy) w urządzeniach EVlink City, EVlink Parking oraz EVlink Smart Wallbox firmy Schneider Electric umożliwia nieautoryzowany dostęp do webowego interfejsu zarządzania stacją ładowania. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko — atakujący nie potrzebuje żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

A CWE-331: Insufficient Entropy vulnerability exists in EVlink City (EVC1S22P4 / EVC1S7P4 all versions prior to R8 V3.4.0.1), EVlink Parking (EVW2 / EVF2 / EV.2 all versions prior to R8 V3.4.0.1), and EVlink Smart Wallbox (EVB1A all versions prior to R8 V3.4.0.1 ) that could allow an attacker to gain unauthorized access to the charging station web server

🤖 Analiza AI
Jak działa

Podatność wynika z zastosowania zbyt słabego źródła losowości (niewystarczająca entropia) podczas generowania wartości kryptograficznych używanych w mechanizmach uwierzytelniania lub sesji webowego serwera stacji ładowania. Przewidywalność tych wartości pozwala atakującemu na ich odgadnięcie lub brute-force i w konsekwencji uzyskanie nieautoryzowanego dostępu do interfejsu webowego urządzenia. Atak może być przeprowadzony zdalnie, przez sieć, bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do webowego serwera zarządzania stacją ładowania, co potencjalnie pozwala na modyfikację konfiguracji urządzenia, zakłócenie procesu ładowania pojazdów elektrycznych lub dalsze działania w sieci operatora infrastruktury.

Mitygacja

Należy zaktualizować oprogramowanie układowe (firmware) do wersji R8 V3.4.0.1 lub nowszej dla wszystkich dotkniętych modeli: EVlink City (EVC1S22P4 / EVC1S7P4), EVlink Parking (EVW2 / EVF2 / EV.2) oraz EVlink Smart Wallbox (EVB1A). Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Schneider Electric SEVD-2021-194-06.

Kogo dotyczy

EVlink City (EVC1S22P4 / EVC1S7P4) — wszystkie wersje przed R8 V3.4.0.1; EVlink Parking (EVW2 / EVF2 / EV.2) — wszystkie wersje przed R8 V3.4.0.1; EVlink Smart Wallbox (EVB1A) — wszystkie wersje przed R8 V3.4.0.1

Uwagi

Podatność dotyczy infrastruktury krytycznej — publicznych i prywatnych stacji ładowania pojazdów elektrycznych. Zaleca się również ograniczenie dostępu sieciowego do interfejsu webowego stacji (np. przez firewall lub segmentację sieci) jako dodatkową warstwę ochrony.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Schneider Electric Evlink City Evc1s22p4

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink City Evc1s22p4 Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
  • Schneider Electric Evlink City Evc1s7p4

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink City Evc1s7p4 Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
  • Schneider Electric Evlink Parking Ev.2

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink Parking Ev.2 Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
  • Schneider Electric Evlink Parking Evf2

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink Parking Evf2 Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
  • Schneider Electric Evlink Parking Evw2

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink Parking Evw2 Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
  • Schneider Electric Evlink Smart Wallbox Evb1a

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink Smart Wallbox Evb1a Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-22820CRITICAL9.8PL ✓ten sam produkt

Brak wygasania sesji w stacjach ładowania Schneider Electric EVlink

CVE-2021-22730CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe hasła w stacjach ładowania Schneider Electric EVlink

CVE-2021-22707CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe dane uwierzytelniające w stacjach ładowania Schneider Electric EVlink

CVE-2021-22729CRITICAL9.8PL ✓ten sam produkt

Hardkodowane hasło w ładowarkach EVlink Schneider Electric

CVE-2021-22818HIGH7.5ten sam produkt

A CWE-307 Improper Restriction of Excessive Authentication Attempts vulnerability exists that could allow an a...